Cómo funciona ONTAP RBAC con ONTAP tools
ONTAP ofrece un entorno RBAC robusto y ampliable que controla el acceso al almacenamiento y a las operaciones del sistema a través de la API de REST y la CLI. Comprender los conceptos de RBAC de ONTAP —incluidos los tipos de roles, los ámbitos y los privilegios— te ayuda a configurar y gestionar el acceso de los usuarios a tus herramientas de ONTAP para VMware vSphere 10 deployment.
Descripción general de las opciones administrativas
Existen varias opciones disponibles a la hora de utilizar el RBAC de ONTAP, en función de tu entorno y tus objetivos. Las siguientes secciones ofrecen una visión general de las principales decisiones administrativas. Consulta también "Automatización ONTAP: Información general sobre la seguridad de control de acceso basado en roles" para obtener más información.
|
|
El RBAC de ONTAP está diseñado específicamente para un entorno de almacenamiento y es más sencillo que la implementación de RBAC que ofrece vCenter Server. Con ONTAP, asignas un rol directamente al usuario. A diferencia de vCenter Server, el RBAC de ONTAP no requiere que configures permisos explícitos. |
Al definir un usuario ONTAP, se requiere un rol ONTAP. Existen dos tipos de roles de ONTAP:
-
DESCANSO
Los roles DE REST se introdujeron con ONTAP 9.6 y se aplican generalmente a los usuarios que acceden a ONTAP a través de la API DE REST. El Privileges incluido en estos roles se define en términos de acceso a los extremos de la API DE REST DE ONTAP y las acciones asociadas.
-
Tradicional
Estos son los roles heredados que existían antes de ONTAP 9.6. Siguen siendo un aspecto fundamental de RBAC. Los privilegios se definen en términos de acceso a los comandos CLI de ONTAP.
Aunque los roles REST se han introducido más recientemente, los roles tradicionales ofrecen algunas ventajas. Por ejemplo, puedes incluir parámetros de consulta adicionales para que los privilegios definan con mayor precisión los objetos a los que se aplican.
Los roles de ONTAP pueden definirse con uno o dos ámbitos diferentes. Se pueden aplicar a una SVM de datos específico (nivel de SVM) o a todo el clúster de ONTAP (nivel de clúster).
ONTAP proporciona un conjunto de roles predefinidos tanto a nivel de clúster como de SVM. También puede definir roles personalizados.
Trabajar con roles de REST DE ONTAP
Ten en cuenta lo siguiente al utilizar los roles REST de ONTAP incluidos con ONTAP tools for VMware vSphere 10.
Tanto si se utiliza un rol tradicional como DE REST, todas las decisiones de acceso a la ONTAP se toman basándose en el comando de la CLI subyacente. Sin embargo, como la Privileges de un rol REST se define en términos de los extremos de la API REST, ONTAP debe crear un rol tradicional mapped para cada uno de los roles REST. Por lo tanto, cada rol REST se asigna a un rol tradicional subyacente. Esto permite a ONTAP tomar decisiones de control de acceso de manera coherente, independientemente del tipo de rol. No es posible modificar los roles asignados paralelos.
Como ONTAP siempre utiliza los comandos de la CLI para determinar el acceso en un nivel base, es posible expresar un rol REST con el comando de la CLI Privileges en lugar de los extremos REST. Una de las ventajas de este método es la granularidad adicional disponible con los roles tradicionales.
Es posible crear usuarios y roles con la interfaz de línea de comandos de ONTAP y la API DE REST. Sin embargo, es más cómodo usar la interfaz de System Manager junto con el archivo JSON disponible a través del Administrador de herramientas de ONTAP. Consulte "Utilice el control de acceso basado en roles de ONTAP con herramientas de ONTAP para VMware vSphere 10" para obtener más información.